Windows文件审核日志审核记录
日志格式为EvtLog
用自带时间管理器查看不方便,故做个记录。
Log Parser
语法是SQL
语法,常用DATAGRID
输出方式进行查看比较方便,同样支持输出为其他数据类型文件:
-
命令行查询
logparser.exe -i:evt -o:datagrid "select * from [文件路径]"
-
使用SQL语句文件查询
logparser.exe -i:evt -o:datagrid file:[sql语句文件路径]
Log Parser Studio
logparser的UI化界面。
常用的文件审核日志删选类型:
详细文件操作日志ID:4656
|
|
对于文件权限的ID,可以查看此链接:事件4656说明
常见ID说明:
- 读取:4416/4419/4423/1538
- 写入:4417/4418/4420/4424/1539
- 删除:4422/1537